"Jangan buka mobile banking di Wi-Fi publik." Nasihat ini beredar sejak belasan tahun lalu, dan masih diulang sampai sekarang.
Sebagian masih benar. Tapi lanskapnya sudah berubah cukup banyak, dan mengikuti nasihat lama tanpa memahami alasannya membuat orang waspada terhadap hal yang salah, sambil membiarkan pintu yang sebenarnya terbuka.
Apa yang sudah berubah
Ketika nasihat itu muncul, banyak situs dan aplikasi mengirim data tanpa enkripsi. Siapa pun di jaringan yang sama berpotensi membacanya.
Sekarang keadaannya berbeda. Aplikasi perbankan mengenkripsi data dari perangkat sampai server bank, dan sebagian besar juga memeriksa keaslian sertifikat server sehingga tidak dapat ditipu oleh perantara. Peramban pun menolak halaman tanpa enkripsi.
Artinya, penyadapan yang dulu menjadi kekhawatiran utama kini jauh lebih sulit dilakukan, tapi tidak berarti risikonya nol. Ia hanya berpindah tempat.
Risiko yang masih nyata
| Risiko | Seberapa sering | Terkait jaringan? |
|---|---|---|
| Rekayasa sosial dan OTP | Sangat sering | Tidak |
| Aplikasi palsu dari luar toko resmi | Sering | Tidak |
| Layar terlihat orang di sekitar | Sering | Tidak |
| Jaringan palsu bernama mirip | Kadang | Ya |
| Penyadapan data terenkripsi | Sangat jarang | Ya |
Perhatikan tiga baris teratas: semuanya tidak ada hubungannya dengan jaringan yang Anda pakai. Inilah yang membuat nasihat lama menyesatkan, ia mengarahkan kewaspadaan ke baris paling bawah, yang justru paling jarang terjadi.
Jaringan palsu, satu-satunya yang benar-benar soal jaringan
Seseorang dapat membuat titik akses dengan nama yang mirip milik kafe atau bandara, lalu menunggu orang menyambung. Setelah tersambung, ia dapat mengarahkan Anda ke halaman tiruan.
Aplikasi bank resmi umumnya menolak bekerja dalam keadaan seperti ini karena memeriksa keaslian server. Yang lebih rentan adalah halaman yang dibuka lewat peramban, terutama bila Anda mengabaikan peringatan sertifikat.
Cara terbaik menghindarinya sederhana: tanyakan nama jaringan yang benar kepada petugas, jangan menebak dari daftar. Nama yang paling mirip belum tentu yang asli. Pembahasan lebih lengkap ada di panduan cara aman menggunakan Wi-Fi publik.
Jangan pernah menekan "lanjutkan" pada peringatan sertifikat. Peramban menampilkan peringatan itu ketika identitas server tidak dapat dipastikan. Di jaringan publik, ini salah satu tanda paling jelas bahwa ada yang tidak beres, dan satu-satunya jawaban yang benar adalah menutup halaman.
Soal VPN
Pertanyaan yang sering muncul: perlukah VPN untuk mobile banking?
Tidak wajib. Aplikasi bank sudah mengenkripsi datanya sendiri, dan VPN tidak menambah lapisan berarti di atas enkripsi yang sudah ada. Yang dilakukan VPN adalah menyembunyikan tujuan sambungan Anda dari pengelola jaringan, berguna untuk hal lain, tapi bukan untuk melindungi transaksi yang memang sudah terenkripsi.
Batas manfaat VPN dibahas lebih rinci di panduan VPN untuk Wi-Fi publik.
Yang benar-benar melindungi
Pasang aplikasi hanya dari toko resmi
Aplikasi bank palsu adalah jalan masuk yang jauh lebih sering dipakai daripada penyadapan jaringan. Jangan memasang dari tautan yang dikirim lewat pesan, sekalipun tampak berasal dari bank.
Perlakukan OTP sebagai rahasia mutlak
Tidak ada petugas bank yang berhak memintanya, dalam keadaan apa pun. Bila ada yang meminta, itu penipuan, tanpa pengecualian.
Nyalakan pemberitahuan transaksi
Ini yang membuat Anda tahu dalam hitungan detik bila ada yang tidak beres, bukan saat melihat mutasi di akhir bulan.
Perhatikan sekeliling
Di kafe dan bandara, orang di belakang Anda dapat melihat layar dan gerakan jari saat mengetik PIN. Risiko ini nyata dan sepenuhnya luput dari perhatian.
Kunci layar dan perbarui sistem
Ponsel yang hilang tanpa kunci layar jauh lebih berbahaya daripada Wi-Fi publik mana pun. Pembaruan sistem menutup celah yang sudah diketahui umum.
Pilihan yang lebih aman bila ragu
Bila Anda tetap tidak nyaman, ada jalan tengah yang lebih baik daripada menunda urusan:
- Pakai data seluler. Jaringan operator tidak terbuka bagi orang di sekitar, dan untuk transaksi singkat pemakaian datanya sangat kecil.
- Tethering dari ponsel sendiri bila hendak memakai laptop. Ini menghindari jaringan asing sepenuhnya.
- Tunda transaksi besar sampai berada di jaringan yang Anda kenal. Memeriksa saldo berbeda risikonya dengan memindahkan dana dalam jumlah besar.
Menempatkan kekhawatiran pada tempatnya
Membuka aplikasi bank resmi di Wi-Fi kafe bukan tindakan sembrono. Enkripsinya bekerja, dan penyadapan yang dulu dikhawatirkan kini sangat sulit dilakukan.
Yang perlu dijaga adalah hal-hal yang tidak berubah sejak dulu: jangan memberikan OTP kepada siapa pun, jangan memasang aplikasi dari sumber tidak resmi, dan pastikan Anda menyambung ke jaringan yang benar.
Bila jaringan yang Anda pakai adalah milik sendiri, langkah pengamanannya berbeda lagi dan dibahas di panduan mengamankan router rumah.
Bila Anda pernah menyambung ke jaringan publik yang mencurigakan lalu ingin memastikan tidak ada yang tertinggal di perangkat, mulailah dengan melupakan jaringan itu dan memeriksa perangkat, langkahnya ada di panduan Wi-Fi bermasalah di satu perangkat.
Pertanyaan yang sering diajukan
Apakah aman membuka mobile banking di Wi-Fi kafe?
Untuk aplikasi bank resmi, relatif aman karena datanya sudah terenkripsi dari ujung ke ujung dan aplikasi memeriksa keaslian server. Risiko yang tersisa lebih banyak berasal dari jaringan palsu dan dari layar Anda yang terlihat orang lain, bukan dari penyadapan data.
Apakah perlu VPN untuk mobile banking?
Tidak wajib. Aplikasi bank sudah mengenkripsi datanya sendiri, dan VPN tidak menambah lapisan yang berarti di atas itu. VPN lebih berguna untuk lalu lintas lain yang tidak terenkripsi, bukan untuk aplikasi yang keamanannya sudah dibangun sejak awal.
Apa itu jaringan palsu dan bagaimana mengenalinya?
Jaringan dengan nama mirip milik tempat usaha, dibuat untuk memancing orang menyambung. Cirinya sulit dikenali dari daftar Wi-Fi, jadi cara paling aman adalah menanyakan nama jaringan yang benar kepada petugas, bukan menebak dari daftar.
Kalau begitu apa ancaman terbesarnya?
Rekayasa sosial, telepon atau pesan yang mengaku dari bank, aplikasi palsu di luar toko resmi, dan permintaan kode OTP. Ketiganya tidak ada hubungannya dengan jaringan yang Anda pakai, dan jauh lebih sering terjadi daripada penyadapan.